Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / C++ [игнор отключен] [закрыт для гостей] / Воскресные worst-комбинации / 12 сообщений из 12, страница 1 из 1
20.08.2017, 13:11
    #39508010
mayton
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Воскресные worst-комбинации
Привет коллеги.

Илья. Сова. И прочие мемберы.

В продолжение темы топика 16847563 . Я пришел к некоторым мыслям.

Опенсорцные списки популярных top 100 worst passwords часто содержат повторы
такие как qwe*

Код: plaintext
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
Qwerty40
qwer12486
qwerty)(*098
qwertyjd
qwertyu8i
qwertY2012
qwe43rfg
qwe1408qwe
qwer1234\\
QWERTYASDFGH



Общая доля "qwe" среди опенсорцного источника hashkiller-dict составляет примерно

Код: sql
1.
2.
3.
4.
5.
6.
7.
$ wc -l hashkiller-dict.txt
88 405 430

$ grep -i "^qwe" hashkiller-dict.txt > out

$ wc -l out
50 031




50 031 / 88 405 430 = 0,0005

примерно 0,05%

А ведь я взял только стартовые 3 символа. И даже не смотрел в сторону прочих
"популярных аккордов".

Что это за тяготение пользователя к Qwe? Почему они как лемминги лупят одно и тоже?

И я задумался. А можно-ли генерировать эти клавиатурные пароли (далее я буду
говорить ЛЗКК (легко-запоминающиеся-клавиатурные-комбинации) так-же
как и linux-утилиты pwgen, openssl rand -base64 32,

Если взглянуть на стандартную клавиатуру то можно заметить что ЛЗКК обычно
лежат близко в пространстве. Это клавиши рядом. Такая себе когерентность
символа. Например от буквы "Q" вы можете прыгнуть в три направления. "1", "W", "A".
Можно и дальше - но это уже будет сложновато для механики этого процесса.
В теории графов - как будто edge имеет малый вес для перехода в "1" но больший вес
например в "2" ибо это уже неудобно.

Можно создать утилиту генерации ЛЗКК на основе стандартной IBM-овской клавы. Или двух клав. Стандартной.
И расширенной с "бухгалтерскими кнопками" справа. А преференции - задать как-бы
входным параметром. Типа там... стартовый символ.

Далее этот трафик утилиты pwgen могут использовать безопасники для анализа уязвимостей своих
систем или для реализации справочника worst-passwords в Windows-domain e.t.c.

P.S. Данный топик для меня имеет чисто академический интерес.
...
Рейтинг: 0 / 0
20.08.2017, 21:16
    #39508153
Dima T
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Воскресные worst-комбинации
Понатырыли паролей от одноразовых аккаунтов в гугл-телефонах. Я сам везде делал одноразовую учетку и пароль qwe... если надо только чтобы бесплатные проги с андроид-маркета качать.
Правда это уже не работает: начиная с 5-го андроида телефон может стать кирпичом, т.к. после хард-ресета андроид просит пароль от аккаунта, пока не введешь - дальше не пройдешь.
...
Рейтинг: 0 / 0
20.08.2017, 21:21
    #39508156
mayton
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Воскресные worst-комбинации
Dima TПонатырыли паролей от одноразовых аккаунтов в гугл-телефонах. Я сам везде делал одноразовую учетку и пароль qwe... если надо только чтобы бесплатные проги с андроид-маркета качать.
Правда это уже не работает: начиная с 5-го андроида телефон может стать кирпичом, т.к. после хард-ресета андроид просит пароль от аккаунта, пока не введешь - дальше не пройдешь.
Хороший вариант - полностью довериться процедурам генерации шума. Щас есть такие
генераторы ГПСЧ - ойойой. Их надо только 1 раз инстанциировать уникально... Мак-адресом
к примеру или текущей датой а дальше - они выдувают на выходе такой случайный шум
что ни один малолетний хацкер ни выкрурит. Я вообще удивляюсь почему мы в 21 веке
пользуемся парольными фразами.
...
Рейтинг: 0 / 0
21.08.2017, 17:28
    #39508530
White Owl
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Воскресные worst-комбинации
maytonМожно создать утилиту генерации ЛЗКК на основе стандартной IBM-овской клавы. Или двух клав. Стандартной.
И расширенной с "бухгалтерскими кнопками" справа. А преференции - задать как-бы
входным параметром. Типа там... стартовый символ.Утилиту - нет. А вот озвучить свод правил как создавать такие пароли (и потом использовать эти правила для взлома) - вполне реально.

Ты форумом ошибся.
...
Рейтинг: 0 / 0
21.08.2017, 20:00
    #39508571
Dima T
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Воскресные worst-комбинации
White OwlА вот озвучить свод правил как создавать такие пароли (и потом использовать эти правила для взлома) - вполне реально.

Ты форумом ошибся.
Как-будто тут форум - источник правил. Кто им следовать будет даже если прописать?

По-моему идет большой перегиб между требованиями усилить пароли и стоимостью того что они защищают. Не забываем базовое правило: "цена взлома не должна превышать стоимость полученного". Там где есть что защищать кроме паролей есть еще что-нибудь: токены, СМС и т.д.

Например налоговая в ЛК с меня попросила пароль с большими и маленькими буквами, цифрами и спецсимволами. И ничего не напрягло что я туда захожу чтобы распечатать квитанцию для оплаты очередного платежа. Делюсь паролем от своего ЛК: "PA$$w0rd" может кто зайдет, за меня налоги заплатит. Что-то посерьезнее там поделать - надо ЭЦП, подтвержденную хотя бы через госуслуги.
...
Рейтинг: 0 / 0
21.08.2017, 20:22
    #39508579
mayton
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Воскресные worst-комбинации
Вобщем то сова прав. Топик стоит закрыть.

Илья?
...
Рейтинг: 0 / 0
21.08.2017, 20:41
    #39508582
Dima T
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Воскресные worst-комбинации
maytonВобщем то сова прав.
Отчасти. Безопасность через неясность просто создает иллюзию безопасности. Я недавно syslog виртуалки мониторил, там же SMTP-сервер живет, долбеж с подбором паролей непрерывно идет, все логи засраны. Т.е. те кому надо уже в курсе.
...
Рейтинг: 0 / 0
21.08.2017, 21:25
    #39508589
mayton
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Воскресные worst-комбинации
8-символьные комбинации букв-цифр-спецсимволов ушли в прошлое. По моему securitylab писал об этом.
Поэтому можно не парится насчет спецсимволов. А вот дать просто длинную фразу - это и есть тренд
современной безопасности. Символов на 30.

Меня кстати поражает что несмотря на разнообразие технических гаджетов, вопрос аутентификации
по прежнему зависит от ввода человеком какой-то дурацкой комбинации символов. Нет серъезно.

Мы носим mp3-плееры, телефоны, планшеты и еще тучу интернета-вещей но ни одна из них
не предлагает выделенного устройства СПЕЦИАЛЬНО созданного для безопасности.

Работая на двух разных проектах я таскал с собой RSA-ключики базирующиеся на сверх-точных
часах. Вполне себе невзламываемая система. В совокупности с логин-парольной защитой + еще
и цифровые пароли с временем жизни в 1 минуту.

Скажете дорого? А шестые айфоны - не дорого? Куча технологиченого хлама но нет СИСТЕМНОГО
устройства безопасности.
...
Рейтинг: 0 / 0
22.08.2017, 02:49
    #39508614
Basil A. Sidorov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Воскресные worst-комбинации
maytonСкажете дорого? А шестые айфоны - не дорого? Куча технологиченого хлама но нет СИСТЕМНОГО
устройства безопасности.Есть. Ровно те, что вы таскали и разные "варианты на тему".
Проблема в том, что развернуть (и содержать) защищённую инфраструктуру - реально дорого .
...
Рейтинг: 0 / 0
22.08.2017, 07:23
    #39508620
Dima T
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Воскресные worst-комбинации
mayton8-символьные комбинации букв-цифр-спецсимволов ушли в прошлое. По моему securitylab писал об этом.
Поэтому можно не парится насчет спецсимволов. А вот дать просто длинную фразу - это и есть тренд
современной безопасности. Символов на 30.
Длинная фраза не подходит под обычные требования: "Заглавные и прописные буквы, цифры и т.д." И не факт что общее количество используемых фраз будет значительно больше 8-символьных комбинаций.
8 символов вполне достаточно если дополнительно ограничить количество попыток залогиниться, например 1 раз в секунду.

maytonМеня кстати поражает что несмотря на разнообразие технических гаджетов, вопрос аутентификации
по прежнему зависит от ввода человеком какой-то дурацкой комбинации символов. Нет серъезно.

Мы носим mp3-плееры, телефоны, планшеты и еще тучу интернета-вещей но ни одна из них
не предлагает выделенного устройства СПЕЦИАЛЬНО созданного для безопасности.
Это следствие того что гаджеты эти попадают к людям далеким от ИТ-безопасности. Защити их как положено - получишь кучу гневных отзывов в интернете, т.к. для них гаджеты ничем не отличаются от утюга или холодильника, они ожидают "купил - воткнул в розетку - работает".
...
Рейтинг: 0 / 0
22.08.2017, 07:36
    #39508621
982183
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Воскресные worst-комбинации
оскольконамоткрытийчудных
или
пустьвсегдабудетсолнце

хватает на все случаи жизни.
...
Рейтинг: 0 / 0
22.08.2017, 08:06
    #39508625
mayton
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Воскресные worst-комбинации
Илья не ответил. Ну ладно. Я думаю что он одобрил-бы закрытие.

Продолжим коллеги под другим топиком.
Модератор: Закрыто
...
Рейтинг: 0 / 0
Форумы / C++ [игнор отключен] [закрыт для гостей] / Воскресные worst-комбинации / 12 сообщений из 12, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]